GitHub ha lanciato servizi di supporto finanziario e informazioni sulle vulnerabilità

GitHub realizzato sistema sponsorizzazioni per fornire supporto finanziario a progetti aperti. Il nuovo servizio offre una nuova forma di partecipazione allo sviluppo dei progetti: se l'utente non riesce a contribuire allo sviluppo, può partecipare ai progetti di interesse come sponsor e supportare tramite il finanziamento di specifici sviluppatori, manutentori, designer, autori della documentazione, tester e altri partecipanti coinvolti nel progetto.

Con il sistema di sponsorizzazione, qualsiasi utente di GitHub può inviare mensilmente somme fisse agli sviluppatori di codice aperto, registrati nel servizio come partecipanti disposti a ricevere supporto finanziario (durante la fase di test del servizio, il numero di partecipanti è limitato). I partecipanti sponsorizzati possono definire livelli di supporto e i relativi privilegi per gli sponsor, come la risoluzione prioritaria di bug. Si sta considerando la possibilità di organizzare finanziamenti non solo per singoli partecipanti, ma anche per gruppi di sviluppatori coinvolti nel lavoro sul progetto.

A differenza di altre piattaforme di finanziamento collettivo, GitHub non trattiene una percentuale per la mediazione e coprirà le spese di elaborazione dei pagamenti per il primo anno. In futuro, non si esclude l'introduzione di una commissione per l'elaborazione dei pagamenti. Per supportare il servizio, è stato creato un fondo speciale, il GitHub Sponsors Matching Fund, che si occuperà della distribuzione dei flussi finanziari.

Oltre alla sponsorizzazione, GitHub offre anche ha presentato un nuovo servizio per garantire la sicurezza dei progetti, costruito sulla base delle tecnologie acquisite grazie alla l'assorbimento società Dependabot. Dependabot è ora integrato in GitHub ed è disponibile gratuitamente.
Il servizio consente di monitorare le vulnerabilità nelle dipendenze, inviare avvisi ai proprietari dei repository riguardo ai problemi relativi alle dipendenze e aprire automaticamente pull request per correggere le vulnerabilità identificate.

GitHub ha lanciato servizi di supporto finanziario e informazioni sulle vulnerabilità

Gli avvisi sono visualizzati nella scheda "Sicurezza" e includono informazioni dettagliate sulla vulnerabilità e sui file del progetto interessati dal problema. Le correzioni vengono generate aggiornando l'elenco delle dipendenze dalla versione minima alla versione in cui la vulnerabilità è stata rimossa. Le informazioni sulle vulnerabilità vengono estratte dalle basi MITRE CVE e WhiteSource, e anche sulla base delle notifiche dei manutentori dei progetti e dell'analizzatore automatico dei commit su GitHub con successiva conferma nel sistema di revisione manuale.

Per i manutentori dei progetti è stato messo in funzione un'interfaccia per la pubblicazione e la distribuzione dei rapporti sulle vulnerabilità (security advisories), nonché per discussioni private su questioni relative alla correzione delle vulnerabilità.

Inoltre, per proteggere contro l'accesso non autorizzato a dati riservati nei repository pubblici, è stato messo in funzione uno scanner di token e chiavi di accesso. Durante il commit, lo scanner verifica i formati tipici delle chiavi e dei token di accesso all'API di Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe e Twilio. In caso di rilevamento di un token, viene inviata una richiesta al provider di servizi per confermare la fuga e revocare i token compromessi.

GitHub ha lanciato servizi di supporto finanziario e informazioni sulle vulnerabilità

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster